Last Updated on 2026年10月9日 by Co-Founder/ Researcher
「量子コンピューターはまだ遠い、だから鍵はしばらく安全だ」という前提に、Ethereumの研究者ジャスティン・ドレイク氏が揺さぶりをかけました。量子と並ぶもう一つの脅威として正面に据えたのは、AIによる数学の進歩です。同じ週、OpenAIとAnthropicのAIは、それぞれ長年の予想を崩す成果を出していました。手元の鍵は、何を頼りに守ればよいのでしょうか。
ジャスティン・ドレイク氏は2026年10月7日、X上でブロックチェーン業界に「bunker mode」への備えを始めるよう呼びかけた。一度も署名していない、公開鍵がハッシュの陰に隠れた新しいアドレスへ資産を移すよう求め、大口保有者から先に、急がず動くことを促した。
最悪の場合ECDSAはQ-Dayより前に月単位で破れうるとし、「破れる」を大規模なGPUクラスタで1週間程度のうちに秘密鍵を復元できる状態と定義した。根拠に整数乗算のn log n下限と3SUM予想の崩壊、エルデシュ単位距離予想の反証、OpenAIが公開した数学原稿722本を挙げた。Binance、ビットバンクなど5社にコールドストレージの強化を促し、ハッシュベース暗号への移行の前倒しを訴えた。
From: Justin Drake(@drakefjustin)のX投稿(2026年10月7日)
【編集部解説】
量子より先に、数学が動くかもしれない
これまで暗号資産の「鍵の危機」は、量子コンピューターの完成を待つ話として語られてきました。ドレイク氏自身、2026年3月30日に公開されたGoogle Quantum AIなどによる楕円曲線暗号の解読コストの試算論文に共著者として加わり、その時点で、2032年までにQ-Dayが訪れる確率を10%以上と見積もっていた研究者です。
今回の投稿が新しいのは、量子と並ぶもう一つの脅威を正面に据えた点にあります。AIが古典アルゴリズムの新しい近道を見つければ、巨大な量子コンピューターを待たずに、いまあるGPUで秘密鍵を復元できるかもしれない。そうなれば「Q-Dayまであと何年」という時間の物差しだけでは、備えの時期を測れなくなります。
根拠に挙げられた出来事の大きさ
ドレイク氏が「直観が崩れた」例として挙げた出来事は、いずれも実在します。OpenAIは5月20日にエルデシュの単位距離予想の反証を公表し、10月6日には内部モデルによる数学の原稿722本をGitHubで公開しました。10月8日時点では、3本の撤回を経て719本が372のファミリーに分類されています。その中には、多テープ・チューリング機械という計算モデルで、整数乗算はn log nより速くならないという最適性予想を反証するとする原稿が含まれます。公開原稿の検証段階は一様ではなく、OpenAIも、形式化されていない結果には問題が残る可能性を認めています。
3SUM問題では、ジョシュ・アルマン氏とヴァージニア・ヴァシレフスカ・ウィリアムズ氏が10月5日(UTC)、二乗時間の壁を多項式的に下回るアルゴリズムを発表しました。論文によれば、このアルゴリズムを最初に見つけたのはAnthropicのClaudeで、両氏がそれを理解し、簡略化し、強化・拡張したといいます。OpenAIとは別の研究室のAIからも、計算量理論の予想を崩す成果が出てきたことになります。
いずれも数学の歴史に残りうる成果です。ただし、整数乗算と3SUMで示された計算量の改善は、実用上の高速化と分けて見る必要があります。整数乗算の原稿は対数の指数を2のマイナス182乗だけ削るもので、3SUMは多項式サイズの整数を入力とする決定的アルゴリズムで、n²をn^1.9992に下げる改善です。いずれも楕円曲線の離散対数問題を直接扱った結果ではありません。ドレイク氏の議論は「これほどの予想が立て続けに崩れるなら、ECDSAを支える直観も無傷とは限らない」という類推として読むのが、原典に忠実な受け止め方です。
OpenAIの公開目録には、secp256k1の秘密鍵の復元を直接示すような暗号解読の成果は含まれていません。ドレイク氏はこの偏りを、政府による水面下の介入の可能性と結びつけています。ただしこれは本人の見立てとして示されたもので、外から確かめる手段はいまのところありません。
なぜ楕円曲線の「構造」が問われるのか
楕円曲線暗号の安全性の中心にあるのは、「曲線上のある点を何倍したかを、結果から逆算するのは難しい」という離散対数問題の難しさです。楕円曲線には、点の個数を数えるスクーフのアルゴリズムや、フロベニウス写像、ペアリングといった豊かな道具がそろっています。実際、特殊な性質を持つ曲線では、こうした道具を足がかりにした解読手法が過去に見つかってきました。
BitcoinとEthereumが使うsecp256k1については、そうした特殊な曲線向けの代表的な解読手法で、秘密鍵を実用的に復元できるとは知られていません。それでもドレイク氏は、道具が多いこと自体が、まだ誰も見つけていない近道の余地になると見ています。対してハッシュ関数は、そうした代数的な手がかりを残さないように設計されています。
彼が名前を挙げたユーイン・タン氏は2018年、指数的な量子優位の有力候補とされていた推薦アルゴリズムについて、特定のデータへのアクセス条件の下で、古典計算機でも近い速度に達する方法を示した研究者です。量子アルゴリズムが古典の近道を照らすことがある、という前例として引かれています。
「新しいアドレスへ移す」はなぜ効くのか
Bitcoinの多くのアドレス形式(P2PKHやP2WPKH)は、公開鍵そのものではなく、そのハッシュ値を使います。同じ鍵をほかで公開していなければ、公開鍵がネットワークに現れるのは、そのアドレスから支出する取引を配信したときで、取引が採用されるとチェーン上に残ります。Ethereumの通常のアカウント(外部所有アカウント、EOA)のアドレスも公開鍵のハッシュから作られ、署名と署名対象の情報が公開されれば、そこから公開鍵を復元できます。
公開鍵から秘密鍵を割り出す攻撃は、対象の公開鍵がなければ始められません。公開鍵をハッシュの陰に隠したままのアドレスに資金を置けば、攻撃者はまず、楕円曲線ではなくハッシュ関数の壁に向き合うことになります。新しい暗号方式もプロトコルの変更も要らない、という主張の根拠はここにあります。もちろん、鍵の漏えいや実装の不備といった別の経路まで防げるわけではありません。
送金の瞬間には、公開鍵、あるいは公開鍵を復元できる署名がネットワークに流れます。秘密鍵の復元に取引の確定より十分長い時間がかかるなら、この短い露出だけで資金を奪われるリスクは小さく、「署名したら残りも新しいアドレスへ移す」という運用と整合します。ドレイク氏の挙げた「1週間」はあくまで例示で、より速い攻撃が現れれば、この前提は変わります。
この防御が届く範囲は、アドレスの形式によって変わります。Taproot(P2TR)は調整済みの公開鍵を出力に載せるため、支出前でも公開鍵が見えています。署名方式はSchnorrですが、楕円曲線の離散対数が解かれる脅威は共通です。古いP2PK形式や、すでに支出して公開鍵が露出したアドレスに再び資金を置く場合も、この防御は働きません。Ethereumの通常アカウントでは、トークンごとの送金とガス代がかかり、DeFiを使い続けるなら新しいアドレスで改めて承認(Approve)し、ENSの登録も必要に応じて更新します。ただし、その承認の署名を公開すれば、新しいアドレスの公開鍵も露出します。移して保管することと、同じアカウントで使い続けることは、分けて考える必要があります。
名指しされたビットバンクと、日本のコールドウォレット
ドレイク氏は、Binance、Robinhood、Bitfinex、Tetherと並べて、ビットバンクの名前を挙げました。10月1日にSBIホールディングスの完全子会社となったばかりの国内の交換業者です。
日本の暗号資産交換業者は資金決済法と内閣府令により、預かった暗号資産を原則としてコールドウォレット、またはそれと同等の技術的安全管理措置を講じた方法で管理する義務を負っています。例外は、円換算で5%以下の必要最小限に限られます。ここで押さえておきたいのは、コールドウォレットが守っているのは「秘密鍵をネットから遠ざけること」であり、「公開鍵を隠すこと」とは別の軸だという点です。同じコールドアドレスから繰り返し署名していれば、公開鍵はチェーン上に残ります。ドレイク氏の言う「強化」は、この二つ目の軸を指していると読めます。名指しされた各社の対応状況は、10月8日時点では確認できていません。
大口から順に、という設計
保有額の大きい主体から動くよう求め、50 BTC未満の保有者は「サトシの盾」に部分的に守られていると書いたのは、攻撃する側の損得を踏まえた整理です。ドレイク氏によれば、サトシ・ナカモトのものとされる初期の採掘報酬が、公開鍵の見えている約2万のアドレスに50 BTCずつ置かれています。1つの鍵を割るのに1週間かかるなら、攻撃者はまずそこを狙う、という読みです。
多くの資産を左右する署名者、たとえばオラクルやL2のセキュリティカウンシルには、署名のたびに鍵を入れ替える運用や、SPHINCSのようなハッシュベース署名との多重署名を勧めています。
保有者の側では、移行の話題に便乗した勧誘にも気をつけたいところです。ドレイク氏自身が新しい暗号も新しいウォレットも要らないと明言している以上、「AI・量子対策の新ウォレット」や「移行の代行」をうたう誘いは、まず疑ってかかるのが安全です。資金を動かすときは、使っているウォレットの公式な手順に沿い、少額で試してから進めてください。
出口はハッシュベース暗号へ
ドレイク氏はbunker modeの出口として、楕円曲線だけでなく、格子や同種写像といった構造を持つ数学的仮定もまとめて避け、安全性を一つのハッシュ関数に預ける道を示しました。格子暗号を中心に標準化が進んできた耐量子暗号の議論の中でも、かなり踏み込んだ立場です。
この方向は、Ethereum Foundationの研究者が管理する草案のロードマップ「strawmap」が北極星に掲げる「post quantum L1」と重なります。9月のEF Protocolの発表は、2029年12月までにEthereum L1を耐量子化することを目標に据え、複数のフォーク周期を検討しています。ドレイク氏はstrawmapの管理者の一人であり、今回の投稿は、その時間軸の前倒しを求める宣言でもあります。
主権の側から見た意味
自分の鍵を自分で持つことは、自分の資産を自分で守ることと同じ意味を持ちます。今回の提案は、新しい技術の完成を待たず、いま手元にある鍵の扱い方だけで打てる防御でした。自己保管で動かせる資産であれば、プロトコルの更新を待たずに、保有者一人ひとりが自分の判断で備えを始められるところに、分散型のシステムらしさが表れています。
11月12日、ドレイク氏はロンドンで開かれるEthereum Institutional Forumで「Post-Quantum Ethereum」と題して登壇する予定です。機関がどこまで「地下壕」の準備に踏み出すのか、そこで示される時間軸が次の焦点になりそうです。
【用語解説】
ECDSA
楕円曲線を使ったデジタル署名方式。BitcoinとEthereumは、送金が秘密鍵の持ち主によるものであることを証明するためにこれを使う。安全性は楕円曲線上の離散対数問題の難しさに依存する。
Q-Day
量子コンピューターが、現行の公開鍵暗号を実用的な時間で破れるようになる日を指す呼び名。基準や時期の見積もりは論者によって異なる。
離散対数問題(楕円曲線)
曲線上の点Gと、それをk倍した点kGが分かっているとき、kを求める問題。kが秘密鍵、kGが公開鍵にあたる。古典計算機では効率的な解法が知られておらず、量子計算ではShorのアルゴリズムで解けることが知られている。
secp256k1
BitcoinとEthereumが採用している256ビットの楕円曲線。標準化団体SECGが定めたパラメータの一つ。
ハッシュ関数
任意のデータから固定長の値を作る関数。出力から入力を逆算することが難しくなるように設計されている。SHA-256、Keccak-256、BLAKE系などがある。
3SUM問題
n個の数の中に、足して0になる3つの組があるかを判定する問題。素朴な方法ではn²程度の時間がかかる。これを本質的に下回れないとする「3SUM予想」は、多くの問題の計算量の下限を示す前提として使われてきた。
多テープ・チューリング機械
複数のテープを持つ、理論上の計算機モデル。整数乗算の計算量を論じるときの標準的なモデルの一つで、そこでの結果が実際のコンピューター上の速度をそのまま示すわけではない。
P2PKH/P2WPKH
Bitcoinのアドレス形式。公開鍵のハッシュ値に資金を結びつけ、支出するときに公開鍵と署名を示す。P2WPKHはSegWit版にあたる。
P2PK
Bitcoin初期の出力形式で、公開鍵そのものに資金を結びつける。初期の採掘報酬に多く使われた。
Taproot(P2TR)
2021年に有効化されたBitcoinのアップグレードと、その出力形式。調整済みの公開鍵を出力に直接載せ、Schnorr署名を使う。
Schnorr署名
楕円曲線を使った署名方式の一つで、BitcoinではTaprootとともに導入された。ECDSAと同じく、離散対数問題の難しさに安全性を依存する。
外部所有アカウント(EOA)
Ethereumで、秘密鍵の持ち主が直接管理する通常のアカウント。アドレスは公開鍵のKeccak-256ハッシュの下位20バイトから作られ、スマートコントラクトのアカウントとは区別される。
SPHINCS
ハッシュ関数だけを安全性の根拠とする署名方式。改良版のSPHINCS+を基に、米国国立標準技術研究所(NIST)が2024年にSLH-DSA(FIPS 205)として標準化した。
格子暗号
高次元の格子上の問題の難しさを根拠にする暗号。量子計算機にも耐えると考えられ、NISTが2024年に標準化した耐量子暗号のML-KEMとML-DSAはこれに基づく。
コールドウォレット
秘密鍵をインターネットに常時接続しない環境で保管する方式。日本の暗号資産交換業者には、利用者の暗号資産を原則としてこの方式などで管理する義務がある。
【参考リンク】
OpenAI math(GitHub)(外部)
OpenAIが内部モデルで得た数学の原稿とLeanによる形式化を公開する。10月8日時点で719本を収録し、修正履歴も公開している。
Anthropic(外部)
AIモデル「Claude」を開発する米国のAI企業。3SUM問題の新アルゴリズムは、同社のClaudeが最初に発見したと論文にある。
Ethereum Foundation Blog(外部)
Ethereumの開発を支える非営利組織の公式ブログ。プロトコルの優先課題や、2029年12月を目標とする耐量子化の方針を発信している。
strawmap(外部)
Ethereum Foundationの研究者が管理する、Ethereum L1の草案ロードマップ。耐量子化を北極星の一つに掲げる。
ビットバンク(外部)
国内の暗号資産交換業者、ビットバンク株式会社の公式サイト。2026年10月1日にSBIホールディングスの完全子会社となった。
(開示事項の経過)ビットバンク株式会社の完全子会社化完了に関するお知らせ(SBIホールディングス)(外部)
SBIホールディングスによる公式発表。ビットバンクがMIXIなどから自己株式を取得し、同社の完全子会社となったことを伝えている。
Ethereum Institutional Forum London 2026(外部)
2026年11月12日にロンドンで開かれる機関向けフォーラム。ドレイク氏が基調講演「Post-Quantum Ethereum」に登壇予定。
【参考記事】
Truly Subquadratic 3SUM and Truly Subcubic APSP via Triangles in Sparse Lopsided Graphs(外部)
3SUMをO(n^1.9992)で解く決定的アルゴリズムを示した論文。Claudeが発見し、アルマン氏らが理解・簡略化・拡張したと明記する。
An OpenAI model has disproved a central conjecture in discrete geometry(外部)
2026年5月20日の発表。内部モデルがエルデシュの単位距離予想に反例を示し、正方格子を多項式的に上回る点配置を構成した。
Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities: Resource Estimates and Mitigations(外部)
ドレイク氏も共著者の論文。256ビット楕円曲線の離散対数を解く資源を、約1,200論理量子ビットと約9,000万ゲートなどと見積もった。
EF Protocol: Current and Emerging Priorities(外部)
2026年9月7日、EFのProtocolクラスターによる優先課題の整理。2029年12月の耐量子化を目標に、複数のフォーク周期を検討する。
A quantum-inspired classical algorithm for recommendation systems(外部)
2018年のタン氏の論文。量子推薦システムの中核処理を古典計算機でも多項式の差で実行できると示し、指数的な量子優位の主張を崩した。
【編集部後記】
3月にドレイク氏が共著者に加わったGoogle Quantum AIなどの論文には、本文では触れなかった指摘がもう一つあります。処理の速い方式の量子コンピューターであれば、一部の暗号資産で、承認を待ってメモリプールに並ぶ取引を狙える可能性がある、というものです。
新しいアドレスへ移す防御は、送金の瞬間に公開鍵が見える時間が「短い」ことを前提にしています。その短さを決めるのは、守る側ではなく攻める側の速さです。地下壕は時間を稼ぐ場所であって、住み続ける場所ではないのかもしれません。
——————–
※本記事は情報提供を目的としており、投資助言ではありません。
詳細は当サイトの免責事項をご確認ください。
——————–

